月下載量千萬的 npm 包被黑客篡改,Vue 開發者可能正在遭受攻擊

来源:https://www.cnblogs.com/powertoolsteam/archive/2018/11/28/10030113.html
-Advertisement-
Play Games

轉載請註明出處:葡萄城官網,葡萄城為開發者提供專業的開發工具、解決方案和服務,賦能開發者。 【年末促銷】葡萄城 2018 歲末福利火熱放送中 原文轉載自 微信公眾號 justjavac 早起看手機,結果發現我的微信群炸了,未讀消息 999+,大家都在討論 event-stream 事件。打開 twi ...


轉載請註明出處:葡萄城官網,葡萄城為開發者提供專業的開發工具、解決方案和服務,賦能開發者。

【年末促銷】葡萄城 2018 歲末福利火熱放送中 

原文轉載自 微信公眾號 justjavac

早起看手機,結果發現我的微信群炸了,未讀消息 999+,大家都在討論 event-stream 事件。打開 twitter 也是被這個刷屏了。

於是翻看了一下 GitHub Issue,大概知道了事情的原委。

用戶 @FallingSnow 在 GitHub 上為 event-stream 倉庫創建了一個 issue,標題為:"I don't know what to say.",翻譯過來大概就是“我也是很無語了”。因為 event-stream 包突然多出了一個名為 flatmap-stream 的依賴項,而這個依賴項正在竊取用戶的數字貨幣。

event-stream 被很多的前端流行框架和庫使用,每月有幾千萬的下載量。在 Vue 的官方腳手架 vue-cli 中也使用了這個依賴,作為最流行的前端框架之一,這個影響還是挺大的。而 React 則躲過了以此影響。

flatmap-stream 中的惡意代碼會掃描用戶的 nodemodules 目錄,因為所有從 npm 下載的模塊都會放在此目錄。如果發現了在 nodemodules 存在特定的模塊,則將惡意代碼註入進去,從而盜取用戶的數字貨幣。

如果想查看自己的項目是否受到影響,可以運行:

$ npm ls event-stream flatmap-stream
...
flatmap[email protected]
...

如果在輸出裡面包含了 flatmap-stream 則說明你也可能被攻擊。

如果使用 yarn 則可以運行:

$ yarn why flatmap-stream

根據 issue 的描述,這次事件還非常具有戲劇性,因為攻擊者(@right9ctrl)在大概 3 個月前明目張膽的添加了攻擊代碼,並提交到了 GitHub,隨後發佈到了 npm。於是 @FallingSnow 在 GitHub 上詢問“為什麼 @right9ctrl 有這個項目的訪問許可權呢?”

@dominictarr Why was @right9ctrl given access to this repo? He added flatmap-stream which is entirely (1 commit to the repo but has 3 versions, the latest one removes the injection, unmaintained, created 3 months ago) an injection targeting ps-tree.

不久這個倉庫的所有者(@dominictarr)給出了一個讓人哭笑不得的回覆:

他發郵件給我,說他想維護這個模塊,於是我把模塊所有權移交給了他。我沒有從這個模塊得到任何回報,而且我已經好久不使用這個模塊了,大概有好幾年了吧。

而且:我已經沒有發佈這個模塊的許可權了。

 

作者已經把這個模塊移交給了黑客。

$ npm owner ls event-stream
right9ctrl <right9ctrl@outlook.com>

 

從 GitHub 的提交記錄也可以看到,作者(@dominictarr)最後一次提交代碼是去年 10 月。而之後黑客 @right9ctrl 也一直在維護此模塊。但是在 3 個月前,黑客在 GitHub 上新建了一個 flatmap-stream 倉庫(內含惡意代碼),併在這個項目中引用了自己的倉庫。

直到幾天前這個有漏洞的倉庫才被髮現,然後 npm 緊急將這個含有惡意代碼的 flatmap-stream 模塊刪除了。

這段惡意代碼目前還能在 GitHub 上看到,感興趣的可以自己去分析。攻擊者還是挺有心機的。

在評論區也出現了對 @dominictarr 的指責,輕易的將一個周下載量百萬級別的模塊移交給了陌生人去維護。但是熟悉 @dominictarr 的人都知道,雖然 @dominictarr 不如 tj 大神那麼高產,但是 @dominictarr 也維護著 400 多個 npm 包,而維護這麼多包無疑花費了很多的時間和精力。

雖然我們不知道黑客(@right9ctrl)發送的郵件是如何寫的,但是無容置疑的是,這封郵件使其獲得了 @dominictarr 的信任,再加上 @dominictarr 已經好久不使用這個包了,因此將所有權轉移給了黑客(@right9ctrl)。

而這次漏洞事件,也讓我們回過頭來重新反省 node.js 社區。

最後再次提醒:如果你是 vue 開發者,請務必檢查一下自己的項目。即使你不是 vue 開發者,最好也檢查一下,因為很多流行模塊比如 nodemon、npm-run-all、ps-tree 也都受到了影響。

繼上次ESLint被黑後,這又是一起開源社區被黑事件,這不是開源社區安全事件的第一起,但相信也不會是最後一起,誰知道下次受到安全漏洞影響的會不會是自己手裡正在使用的開源工具呢?

如何杜絕此類事件的再次發生,開發者除了做好自身安全措施外,相信選擇使用葡萄城成熟的商業軟體:SpreadJSWijmoJS 是一個更不錯的選擇,畢竟一家優秀的廠商會為開發者承擔所有可能出現的風險這點很重要。最後,讓我們祝福他們做的更好。


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • - (void)postRequest{ AFHTTPSessionManager *manager = [AFHTTPSessionManager manager]; // >>>>>>>> post 發送json格式數據的時候加上 manager.requestSerializer = [AFJ... ...
  • 這段代碼的關鍵主要是在我們的相對佈局以及線性佈局上面,我們首先在總體佈局里設置為線性佈局,然後再在裡面設置為相對佈局,這是一個十分常見的XML佈局模式。 廢話不多說,直接上代碼:一.activity.xml 二》main.java 其中的代碼: TextView簡介: TextView,是View的 ...
  • 證書: 證書:命名特點團隊管理 開發證書 iOS Development 不與App ID對應 表示擁有開發應用的資格 一般只需一個,通過導出p12文件,分發給其他電腦安裝; 生產證書 iOS Distribution 不與App ID對應 表示擁有發佈應用的資格 一般只需一個,可以通過導出p12文 ...
  • 主流的APP都少不了跟伺服器交互,網路請求是少不了的事情。 開源的網路請求庫,有很多,比如:AFNetworking、YTKNetwork、PPNetworkHelper、ASIHttpRequest,等等。 ...
  • 可以看出來使用兩個參數時,它的內部也是調用了3個參數的方法。 如果我們使用LayoutInflater.from(context).inflate(R.layout.recycle_foot_item,null); 則實際上是調用了LayoutInflater.from(context).infla ...
  • 我的Android studio版本是2.2版本 1.Ctrl+z是撤銷快捷鍵 2.如果Ctrl+z 掉的內容,又反悔了,快捷鍵為:Ctrl + Shift + z。 ...
  • 一,效果圖。 二,代碼。 <!DOCTYPE html> <html> <head> <meta charset="utf-8"> <title>javascript 變數</title> </head> <body> <script> var x = 5; var y = 6; var z = x ...
  • 1.偽類與偽元素的區別? 1) 定義區別 2) 語法區別 3) 偽類/偽元素一覽表 2. css樣式優先順序,各自的權重 3.常見的DOM操作有哪些? 主要操作包括:查找節點,新建節點,添加節點,刪除節點,修改節點;開發中,我們用到最多的是element類型,用於表現HTML元素,提供了對元素標簽名、 ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...